Уразливість у File Manager Pro для WordPress дозволяє завантаження довільних файлів

Високоризикова уразливість у File Manager Pro для WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2024-7559CVSS 8.8CMS

Уразливість у File Manager Pro для WordPress дозволяє завантаження довільних файлів

Високоризикова уразливість у File Manager Pro для WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
8.8 HIGH
EPSS
54.42%
Активно використовується
немає в KEV
Продукт
file manager pro

Що відомо

Плагін File Manager Pro для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber та вище завантажувати довільні файли через відсутність перевірки типу файлів і прав у AJAX-дії mk_file_folder_manager. Це може призвести до виконання довільного коду на сервері.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим File Manager Pro ця уразливість створює високий ризик компрометації серверної інфраструктури, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати код віддалено. Це може призвести до втрати даних, порушення роботи сайту та репутаційних втрат.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна File Manager Pro від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Subscriber і вище, переглянути журнали активності на предмет підозрілих завантажень, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки